Image
By mk Founder on Tag: Microsoft Teams, Security, Enterprise, Microsoft
Microsoft Teams

ในยุคที่ "บ็อท AI ช่วยจดโน้ตการประชุม" กำลังได้รับความนิยมมากขึ้นเรื่อยๆ ก็สร้างปัญหาใหม่ตามมา คือ ความกังวลในแง่ข้อมูลรั่วไหล

Microsoft Teams จึงเพิ่มฟีเจอร์ให้ทันบ็อท AI เหล่านี้ โดยเพิ่มระบบตรวจจับบ็อทที่แม่นยำขึ้น ใช้ข้อมูลจากหลายๆ ส่วนประกอบกัน แทนการทดสอบด้วย CAPTHCHA เพียงอย่างเดียวเหมือนในอดีต และไมโครซอฟท์ยังเปิดช่อง Teams Bot Identification Program ให้บริษัทผู้สร้างบ็อทเหล่านี้มาขึ้นทะเบียนบ็อทให้ไมโครซอฟท์รู้จัก เพื่อให้แยกแยะได้ว่าเป็นบ็อทสายขาว หรือบ็อทสายดำที่มาแอบสืบความลับในห้องประชุม

By lew Founder on Tag: Brave, Browser, Security
Brave

เบราว์เซอร์ Brave ประกาศเพิ่มฟีเจอร์ Force Paste สามารถวางข้อความจาก clipboard ลงในเว็บได้ แม้เว็บจะห้ามไว้ก็ตามที เป็นการแก้ข้อจำกัดวงการความปลอดภัยธนาคารหลายชาติ (รวมถึงในไทยหลายธนาคาร) ที่มักห้าม paste ข้อความลงเว็บและพยายามแนะนำให้ผู้ใช้ไม่ให้ใช้โปรแกรมจัดการรหัสผ่าน

มาตรฐานการยืนยันตัวตน NIST SP800-63 ออกมาครบรอบ 9 ปี แนะนำให้กระบวนการยืนยันตัวตนรองรับการ paste ข้อความจาก clipboard เพื่อให้ผู้ใช้สามารถตั้งรหัสผ่านซับซ้อนสูงได้สะดวกขึ้น แต่ในความเป็นจริงเว็บจำนวนมากก็ยังอิงกับความเชื่อแบบเก่าที่ไม่ยอมให้ paste ข้อมูลอยู่ดี รวมถึงความเชื่อที่ต้องกำหนดความซับซ้อนรหัสผ่าน

By lew Founder on Tag: Beats, Apple, Security
Beats

แอปเปิลออกแพตช์เฟิร์มแวร์หูฟัง Beats เวอร์ชั่น 1B211 เพื่อแก้ไขช่องโหว่ CVE-2025-20701 ที่เปิดทางให้คนร้ายสามารถเข้ามา pairing กับหูฟังที่ยังไม่ได้ pair กับโทรศัพท์ได้ หลังจากนั้นคนร้ายสามารถเปิดไมโครโฟนเพื่อดักฟังเสียงจากเหยื่อ หรืออ่านประวัติการโทร

ช่องโหว่นี้รายงานตั้งแต่กลางปี 2025 โดยต้นทางมาจาก SDK ของชิป Airoha ที่มีช่องโหว่เปิดทางให้คนร้ายสามารถเข้าควบคุมชิปโดยยังไม่ต้อง pair กับตัวหูฟัง

By lew Founder on Tag: Brazil, Security, Mobile
Brazil

ระบบแจ้งเตือนภัยพิบัติแห่งชาติบราซิลหรือ National Civil Defense ส่งข้อความแจ้งเตือนว่า "misantropi4" โดยคาดว่าระบบถูกคนร้ายแฮกจนส่งข้อความแจ้งเตือนไปยังหลายพื้นที่ เช่น São Paulo, Paraná, และ Rio de Janeiro

ข้อความแจ้งเตือนถูกตั้งระดับภัยสูงสุด (extreme alert) โดยหน่วยงานสาธารณภัยในเมืองเหล่านั้นออกมายืนยันว่าเจ้าหน้าที่ไม่ได้ส่งข้อความแต่อย่างใด ระหว่างนี้ Anatel หรือกสทช. บราซิล ผู้ดูแลระบบนี้ได้ปิดระบบไปชั่วคราว

แม้ระบบแจ้งเตือนจะไม่สามารถขโมยข้อมูลอะไรได้ แต่หากคนร้ายสามารถส่งข้อความเช่นนี้ได้ ก็จะสามารถแจ้งเตือนภัยพิบัติปลอมจนสร้างความโกลาหลได้

By lew Founder on Tag: Arch Linux, Linux, Open Source, Security
Arch Linux

Arch Linux หนึ่งในดิสโทรลินุกซ์ที่ได้รับความนิยมพอสมควร จากการอยู่อันดับ 12-15 ใน DistroWatch แถมเป็นดิสโทรฐานของ CachyOS ที่ได้รับความนิยมสูงช่วงหลัง ประกาศปิดรับบัญชีใหม่ใน Arch User Repository (AUR) บริการโฮสต์แพ็กเกจสำหรับ Arch หลังพบปัญหาคนร้ายพยายามสมัครบัญชีเพื่อดึงแพ็กเกจที่ไม่มีคนดูแลไปใส่โค้ดมุ่งร้าย

By lew Founder on Tag: Curl, Open Source, Security
Curl

curl โครงการไคลเอนต์ HTTP โอเพนซอร์สยอดนิยมประกาศหยุดรับรายงานช่องโหว่ความปลอดภัยเป็นเวลาหนึ่งเดือน ระหว่างวันที่ 1 กรกฎาคมจนถึงวันที่ 2 สิงหาคม โดยเรียกว่า Summer of Bliss (วันหยุดหน้าร้อนแสนสุข) เป็นช่วงปล่อยให้ทีมพัฒนาได้พักผ่อนอย่างเต็มที่ หรือบางคนก็ทำงานในส่วนที่ "สนุก" เช่น ฟีเจอร์ใหม่ๆ ทำให้การรายงานบั๊กและการพัฒนาอื่นยังคงเดินหน้าต่อไป

สำหรับลูกค้าที่ซื้อบริการซัพพอร์ตยังคงได้รับการดูแลตามปกติ ดังนั้นหากใครคาดว่าจะมีช่องโหว่ความปลอดภัยฉุกเฉินก็สามารถซื้อสัญญาซัพพอร์ตไว้ได้

By arjin Writer on Tag: Claude, Anthropic, Artificial Intelligence, USA, Security
Claude

Anthropic เปิดเผยว่าบริษัทได้รับคำสั่งตามอำนาจด้านความมั่นคงจากรัฐบาลสหรัฐฯ ซึ่งระบุว่าห้ามให้ผู้ใช้งานต่างชาติทั้งในและนอกประเทศ รวมถึงพนักงานต่างชาติใน Anthropic เข้าถึงโมเดลปัญญาประดิษฐ์ขั้นสูงทั้ง Mythos 5 และ Fable 5 ที่เพิ่งเผยแพร่ต่อสาธารณะไปไม่กี่วันที่ผ่านมา

Anthropic บอกว่าเพื่อให้เป็นไปตามคำสั่งนี้บริษัทจึงตัดสินใจระงับการให้บริการโมเดล Mythos 5 และ Fable 5 มีผลกับลูกค้าทุกคนทันที ส่วนโมเดลอื่นยังสามารถใช้งานได้ตามปกติ ไม่ได้รับผลกระทบ

By arjin Writer on Tag: ChatGPT, OpenAI, Security
ChatGPT

OpenAI เพิ่มตัวเลือกเปิดการทำงานโหมดความปลอดภัยขั้นสูงของ ChatGPT เรียกชื่อว่า Lockdown Mode สำหรับการลดความเสี่ยงจากการถูก Prompt Injection และการรั่วไหลของข้อมูล โดยการทำงานของ ChatGPT เมื่อเปิดโหมดนี้ การค้นหาข้อมูลก็จะถูกจำกัดไว้เฉพาะข้อมูลที่แคชไว้เท่านั้น ไม่เชื่อมต่อค้นหาข้อมูลเพิ่มเติมภายนอก จึงทำให้การทำงานหลายฟังก์ชันใช้งานไม่ได้ตามด้วยเช่น Deep Research หรือ Agent

สิ่งที่ผู้ใช้งานในโหมด Lockdown ยังทำได้ เช่น การอัปโหลดไฟล์ให้วิเคราะห์เอง การสั่งสร้างรูปภาพ หรือการดึงข้อมูลจาก Memory

By arjin Writer on Tag: Instagram, Meta AI, Meta, Security
Instagram

มีรายงานเกี่ยวกับการแฮกบัญชีผู้ใช้งาน Instagram จำนวนมาก โดยที่เป็นข่าวมีบัญชีใหญ่ เช่น บัญชีทำเนียบขาวสมัยประธานาธิบดีโอบามา (ซึ่งไม่ active แล้ว) รวมถึง Jane Manchun Wong นักแกะโค้ดแอปย้อนกลับคนดังซึ่งเคยทำงานที่ Meta ด้วย

ช่องโหว่ที่แฮกเกอร์ใช้นั้นเริ่มจากตั้งค่า VPN ให้พิกัดอยู่ในตำแหน่งตามบัญชีเป้าหมาย เพื่อหลบเลี่ยงการตรวจจับของระบบอัตโนมัติ จากนั้นก็ติดต่อไปซัพพอร์ตของ Meta ซึ่งเป็นระบบแชทบอตแล้ว prompt injection เพื่อให้ AI ทำตามคำร้องขอเช่น เปลี่ยนอีเมลที่เชื่อมโยงกับบัญชีที่ระบุ ซึ่งพบว่า AI ก็ทำให้ตามคำขอโดยไม่ถาม 2FA ซึ่งเป็นการข้ามขั้นตอน แฮกเกอร์จึงดำเนินการเปลี่ยนรหัสผ่านโดยให้ส่งลิงก์ไปยังอีเมลใหม่และเข้าถึงบัญชีได้

By lew Founder on Tag: Red Hat, Security, Hacking, GitHub, NPM
Red Hat

Wiz บริษัทความปลอดภัยซอฟต์แวร์รายงานแพ็กเกจ npm ของ Red Hat ในกลุ่ม @redhat-cloud-services จำนวน 32 แพ็กเกจถูกฝังมัลแวร์ โดยล่าสุดทีมงาน Red Hat ถอนแพ็กเกจเหล่านี้ออกเกือบหมดแล้ว

มัลแวร์ที่ฝังมาเป็นกลุ่ม Shai-Hulud ที่มุ่งขโมยกุญแจ API ของเหยื่อ เช่น กุญแจ Google Cloud, Azure

By lew Founder on Tag: Security, Mastercard
Security

แนวทางการยืนยันตัวตนทุกวันนี้สำนักงานและสถานที่ต่างๆ มักใช้บัตร RFID เพื่อยืนยันตัวตนและใช้เข้าออกอาคารต่างๆ กันเป็นเรื่องปกติ แม้บัตรเหล่านี้จะมีความปลอดภัยมากขึ้นกว่าบัตร barcode หรือ QR ที่ไม่มีใครสามารถมองเห็นข้อมูลบนตัวบัตร แต่ในความเป็นจริงแล้วบัตรเหล่านี้มักเป็นการแสดงหมายเลขคงที่ให้กับเครื่องอ่านบัตรเท่านั้น หากคนร้ายรู้หมายเลขนี้ไปได้ไม่ว่าจะเป็นการแอบอ่านบัตรผู้อื่น หรือกระทั่งผู้ถือบัตรเองส่งอ่านข้อมูลในบัตรอย่างจงใจ ก็จะสำเนาบัตรได้โดยง่าย ไม่ว่าจะเป็นบัตร RFID แบบ 125 kHz ที่ได้รับความนิยมมานาน หรือบัตรแบบ NFC 13.56MHz ก็ตาม

By mk Founder on Tag: Claude, Anthropic, Security
Claude

Anthropic เผยความคืบหน้าของ Project Glasswing การนำโมเดล Claude Mythos ไปช่วยหาช่องโหว่ของซอฟต์แวร์โอเพนซอร์สต่างๆ จำนวนมากกว่า 1,000 โครงการ พบว่าค้นพบ "ว่าที่" ช่องโหว่ความปลอดภัย 23,019 ตัว ในจำนวนนี้มีประมาณ 6,202 ตัวที่ Mythos ประเมินความรุนแรงระดับ high หรือ critical

Anthropic ร่วมมือกับบริษัทความปลอดภัย 6 แห่ง กระจายกันตรวจสอบยืนยันว่าที่ช่องโหว่ 1,752 ตัว พบว่า 90.6% เป็นช่องโหว่จริงๆ และ 62.4% มีความรุนแรงระดับ high หรือ critical จริง (แปลว่าส่วนที่เหลือเป็นช่องโหว่จริง แต่ความรุนแรงอาจน้อยกว่าที่ Mythos ประเมิน)

By mk Founder on Tag: GitHub, Visual Studio Code, Extension, Security, Hacking
GitHub

GitHub เปิดเผยว่าโดนเจาะ repository ที่ใช้งานภายในบริษัท โดยกลุ่มแฮ็กเกอร์อ้างว่าได้ข้อมูลไปประมาณ 3,800 repo

สาเหตุของการแฮ็กรอบนี้มาจากพนักงานของ GitHub รายหนึ่ง ติดตั้งส่วนขยายของ VS Code ชื่อว่า Nx Console ซึ่งตัว Nx Console เองก็โดนเจาะมาก่อนหน้าจาก กรณีแพ็กเกจ TanStack ในระบบ npm โดนเจาะ จึงถูกวางยา (poisoning) เอาไว้ให้ขโมยข้อมูลล็อกอินจากเครื่องของผู้ใช้ (สรุปคือเจาะกัน 3 ชั้นเป็น supply chain attack ต่อเนื่อง)

แก๊งแฮ็กเกอร์ TeamPCP ออกมาเคลมผลงานการเจาะครั้งนี้ และประกาศขายข้อมูลที่ขโมยออกมาได้ในเว็บบอร์ดใต้ดิน

By lew Founder on Tag: Claude, Security, Cloudflare
Claude

Cloudflare รายงานถึงผลการทดสอบ Claude Mythos โมเดลปัญญาประดิษฐ์รุ่นสูงสุดของ Anthropic ที่เป็นข่าวจากการเปิดตัวด้วยการพบช่องโหว่ซอฟต์แวร์จำนวนมาก โดยพบว่าการทำงานเหนือกว่าโมเดลปัญญาประดิษฐ์อื่นๆ เพราะมีความสามารถวิเคราะห์ช่องโหว่ระดับต่ำๆ จำนวนมากว่าหากนำมาร้อยเข้าด้วยกันแล้วจะกลายเป็นการโจมตีระดับสูงได้ พร้อมความสามารถในการเขียนโปรแกรมทดสอบได้ในตัวว่าช่องโหว่ใช้เจาะได้จริงหรือไม่

By mk Founder on Tag: Grafana, Hacking, Security
Grafana

Grafana Labs บริษัทผู้พัฒนาซอฟต์แวร์ Grafana ออกมายอมรับว่าโดนแฮ็กบัญชี GitHub และแฮ็กเกอร์อ้างว่าขโมยซอร์สโค้ดของบริษัทไปได้ทั้งหมด พร้อมเรียกค่าไถ่แลกกับการไม่ต้องเปิดเผยซอร์สโค้ดเหล่านี้ แต่ Grafana Labs ยืนยันว่าจะไม่จ่าย

Grafana Labs อธิบายว่าการแฮ็กครั้งนี้เกิดจาก credential หลุดออกไป แต่ไม่ได้บอกรายละเอียด ตอนนี้บริษัทได้อุดช่องโหว่เหล่านี้เรียบร้อยแล้ว และยืนยันว่าไม่มีข้อมูลของลูกค้า หรือข้อมูลส่วนบุคคลหลุดออกไปด้วย

By mk Founder on Tag: Android, Find Hub, Google, Security, Android 17
Android

Android มีฟีเจอร์ช่วยป้องกันการโจรกรรมเครื่อง หรือ Theft Protection มาตั้งแต่ปี 2024 และ ขยาย เพิ่มเติม อยู่เรื่อยๆ

ล่าสุดกูเกิลขยายฟีเจอร์สั่งล็อคเครื่องที่ถูกขโมยจากระยะไกล ให้โจรต้องปลดล็อคเครื่อง 2 ชั้นคือ password/PIN กับ biometric เรียกว่าต่อให้โจรได้เครื่องเราไป ได้รหัสเข้าเครื่องไป ก็จะไม่สามารถปลดล็อคเครื่อง หรือปิดเครื่องได้

By mk Founder on Tag: Android 17, Operating System, Android, Google, Security
Android 17

กูเกิลประกาศฟีเจอร์ใหม่ด้านความปลอดภัยของ Android 17 เรียกว่า Android OS verification เป็นการตรวจสอบว่าตัว build ของระบบปฏิบัติการเป็น build ที่น่าเชื่อถือหรือไม่ เพื่อป้องกันการโดนยัดไส้ OS เวอร์ชันดัดแปลงที่แอบใส่ช่องโหว่หรือมัลแวร์

กูเกิลบอกว่าเริ่มเจอปัญหาการแจกจ่ายไฟล์ Android OS แบบไม่เป็นทางการ แล้วยัดไส้ช่องโหว่มาด้วย โดยไม่ให้ผู้ใช้รู้ จึงพัฒนาฟีเจอร์นี้ขึ้นมาเพื่อให้ผู้ใช้ตรวจสอบได้ว่า build นั้นถูกต้อง ฟีเจอร์นี้จะเริ่มใช้กับอุปกรณ์ตระกูล Pixel ก่อน

By lew Founder on Tag: Singapore, OpenClaw, Security
Singapore

Infocomm Media Development Authority (IMDA) หน่วยงานกำกับโทรคมนาคมสิงคโปร์ภายใต้กระทรวงดิจิทัล ออกประกาศแนวทางการติดตั้งและใช้งาน OpenClaw ในหน่วยงานรัฐ โดยประกาศนี้ไม่ใช่กฎใหม่โดยตรง แต่เป็นการขยายความกรอบการใช้งาน Agentic AI ในหน่วยงานรัฐที่ประกาศออกมาก่อนหน้านี้แล้ว

ประกาศนี้ยอมรับว่า OpenClaw มีประโยชน์อย่างมากเพราะช่วยทำงานต่างๆ โดยอัตโนมัติ แต่ก็มีความเสี่ยงจำนวนมาก เช่น แนวทางการพัฒนาเน้นความเร็วโดยไม่มีการตรวจสอบความปลอดภัย, การควบคุมยังไม่ดีนัก ไม่สามารถกำหนดสิทธิ์อย่างละเอียด, การแจกจ่าย skill ทำได้ง่าย ไม่มีการตรวจสอบที่ดีพอว่า skill ใดมุ่งร้าย

By mk Founder on Tag: Android, Fraud, Scam, Security
Android

กูเกิลประกาศฟีเจอร์ใหม่ Android สู้สงครามสแกมเมอร์ ที่โทรมาหลอกลวงคนว่ามาจากธนาคารหรือสถาบันการเงิน

เมื่อเราได้รับโทรศัพท์ที่ดูเหมือนมาจากธนาคารหรือสถาบันการเงิน ระหว่างนั้น Android จะตรวจสอบกับแอพธนาคารที่เป็นพาร์ทเนอร์กันว่าโทรมาจริงหรือไม่ ถ้าแอพยืนยันว่าไม่ได้โทรหาลูกค้า ระบบปฏิบัติการจะตัดสายทิ้งให้ทันที พร้อมข้อความแจ้งว่าน่าจะเป็นสแกม

นอกจากนี้ ธนาคารอาจยังมีเบอร์โทรที่ใช้รับสายเข้าเท่านั้น จะไม่มีวันใช้โทรออกไปหาลูกค้า ดังนั้นถ้ามีสายเข้าจากเบอร์เหล่านี้จะถูก Android บล็อคทิ้งเช่นกัน

By mk Founder on Tag: Security, NPM, PyPy, Mistral, UiPath, OpenSearch, Hacking, GitHub
Security

บริษัทความปลอดภัย Socket ประกาศตรวจพบว่าแพ็กเกจซอฟต์แวร์ชื่อดังหลายตัวในระบบ npm และ PyPI โดนฝัง มัลแวร์กลุ่ม Mini Shai-Hulud ที่เคยอาละวาดช่วงปลายปี 2025 (ตั้งชื่อตามหนอนยักษ์ในเรื่อง Dune) และก่อนหน้านี้เพิ่งเคยเจาะแพ็กเกจ npm ตัวอื่นคือ SAP, Intercom กับแพ็กเกจ PyPI lightning เมื่อช่วงปลายเดือนเมษายน 2026

แพ็กเกจที่พบมัลแวร์ เป็นซอฟต์แวร์จากหลายบริษัท ดังนี้

Subscribe to Security